【監修】株式会社ジオコード SEO事業 責任者
栗原 勇一
〜2026年9月7日までに公開された脆弱性情報〜
発行:2026年9月14日
WordPressサイトを運営されている皆さまへ、直近1週間(2026年9月8日〜9月14日)に公開されたプラグインの脆弱性情報をお届けします。今週は合計100件のプラグインに脆弱性が報告されており、そのうち32件は、アクティブインストール数が5万件以上の、広く利用されているプラグインです。
今週の全体的な傾向として際立つのは、WooCommerce関連プラグインへの集中です。WooCommerce本体に加え、商品フィルター、決済(PayPal・Stripe)、チェックアウト項目のカスタマイズ、請求書発行、在庫待ちリストなど、ECサイトの運営に欠かせない周辺プラグインで脆弱性が相次いで報告されています。ECサイトは決済情報や顧客情報を扱うため、攻撃者にとって特に価値の高い標的です。
あわせて、LMS・会員管理系(Tutor LMS、LearnPress、DT LMS、WP-Members、UsersWP など)と、予約・イベント系(Amelia、Bookly、The Events Calendar、Event Tickets など)にも報告が集中しています。いずれも外部ユーザーの登録やログインを前提とするため、認証済みユーザーからの攻撃に注意が必要です。
今週の要注意プラグインとしては、アクティブインストール数700万件以上のWooCommerceで公開された未認証DoS脆弱性(CVSS 7.5)と、Tutor LMSで公開されたリモートコード実行に至るPHPオブジェクトインジェクション(CVSS 8.8)を詳しく取り上げます。該当プラグインをご利用の方は、最優先でアップデート状況をご確認ください。
今週のサマリー
| 脆弱性検出プラグイン総数 | 100件 |
| 要緊急確認(アクティブインストール数5万件以上) | 32件 |
| その他の脆弱性検出プラグイン | 68件 |
要緊急確認:アクティブインストール数5万件以上のプラグイン
以下のプラグインは、アクティブインストール数が5万件以上と利用者が非常に多く、脆弱性の影響範囲が広いため、早急なアップデートの確認を推奨します。お使いのサイトにこれらのプラグインが導入されている場合は、速やかに最新バージョンへ更新してください。
「アップデートしたいけれど、社内にWordPressの有識者がいない」「更新後の動作確認まで手が回らない」とお悩みの方も多いのではないでしょうか。ジオコードのセキュリティプランでは、WordPress本体はもちろん、プラグインやテーマのアップデートもすべて対応可能です。事前のバックアップから更新後の動作確認まで一括でサポートいたします。
- Tutor LMS – eLearning and online course solution
- The Events Calendar
- Booking for Appointments and Events Calendar – Amelia
- Royal Addons for Elementor – Addons and Templates Kit for Elementor
- BuddyPress
- Kirki – Freeform Page Builder, Website Builder & Customizer
- HUSKY – Products Filter for WooCommerce Professional
- Unlimited Elements For Elementor
- WP-Members Membership Plugin
- Floating Chat Widget: Contact Chat Icons, Telegram Chat, Line Messenger, WeChat, Email, SMS, Call Button – Chaty
- Relevanssi – A Better Search
- Media Library Assistant
- Redux Framework
- Aruba HiSpeed Cache
- Easy Google Fonts
- Advanced Contact form 7 DB
- PublishPress Capabilities: User Role Access Control, Admin Area Permissions
- WP Recipe Maker
- Product Filter for WooCommerce by WBW
- Ninja Forms – The Contact Form Builder That Grows With You
- SureCart – Ecommerce Made Easy For Selling Physical Products, Digital Downloads, Subscriptions, Donations, & Payments
- JetFormBuilder — Dynamic Blocks Form Builder
- Hide My WP Ghost – Security & Firewall
- WooCommerce
- Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress
- Beaver Builder Page Builder – Drag and Drop Website Builder
- Event Tickets and Registration
- LearnPress – WordPress LMS Plugin for Create and Sell Online Courses
- Online Scheduling and Appointment Booking System – Bookly
- Orbit Fox: Duplicate Page, Menu Icons, SVG Support, Cookie Notice, Custom Fonts & More
- Payment Plugins for PayPal WooCommerce
- Payment Plugins for Stripe WooCommerce
今週の要注意プラグイン WooCommerce
| 脆弱性の種類 | サービス拒否(DoS) — リソース割り当ての上限・スロットリング不備 |
| CVE番号 | CVE-2026-48888 |
| 影響を受けるバージョン | 11.1.0 未満のすべてのバージョン |
| 修正バージョン | 11.1.0 |
| 深刻度(CVSS) | 7.5(High) |
| 認証の要否 | 認証不要(未認証ユーザーが攻撃可能) |
| 公開日 | 2026年9月7日(CVE採番は9月8日) |
| アクティブインストール数 | 700万件以上 |
| 参照元 | Patchstack 脆弱性データベース/CVE.org |
脆弱性の概要
WooCommerceは、WordPressにネットショップ機能を追加する、世界で最も利用されているECプラグインです。今回の脆弱性は、外部からのHTTPリクエストに対してサーバー側のリソース消費に上限や制限(スロットリング)が設けられていなかったことに起因します(CWE-770)。
この不備により、認証されていない外部の攻撃者が特定のリクエストを繰り返し送信するだけで、サーバーのCPU・メモリ・データベース接続などを使い切らせ、サイトを応答不能に追い込むことが可能になります。データの窃取や改ざんを直接引き起こすものではありませんが、ECサイトにとって「サイトが落ちる」ことは売上の停止に直結します。
Patchstackは本脆弱性について、多数のサイトを無差別に狙う大量攻撃に利用されやすいタイプであると評価しています。サイト規模や知名度に関係なく、パッチ未適用のサイトは標的になり得ます。
想定されるリスク
- サイト停止による機会損失 — 商品ページや決済ページが応答しなくなり、注文が受け付けられない状態が続く恐れがあります。
- サーバー費用の増大 — クラウド環境では、過剰なリソース消費が従量課金の急増につながる可能性があります。
- 共用サーバー上の他サイトへの波及 — 同一サーバーで複数サイトを運用している場合、負荷が他サイトの表示にも影響します。
- 検索順位への悪影響 — 長時間の応答不能はクローラーのエラーとして記録され、SEO評価の低下を招く場合があります。
推奨対応
- WooCommerceを速やかにバージョン11.1.0以上にアップデートしてください。11.1.0は2026年9月2日にリリースされた新しいメジャーバージョンのため、更新前に必ずバックアップを取得し、決済・カート・チェックアウトの動作をステージング環境で確認することを推奨します。
- 直ちに更新できない場合は、WAF(Web Application Firewall)やホスティング側のレート制限を有効化し、同一IPからの過剰なリクエストを遮断してください。
- サーバーの負荷グラフやアクセスログを確認し、特定エンドポイントへの集中的なリクエストが発生していないか点検してください。
- WooCommerce用の決済・フィルター・チェックアウト拡張プラグインも今週多数の脆弱性が報告されています。本体とあわせて、導入している拡張プラグインの更新状況も確認してください。
今週の要注意プラグインTutor LMS
| 脆弱性の種類 | PHPオブジェクトインジェクション(安全でないデシリアライズ)→ リモートコード実行 |
| CVE番号 | CVE-2026-78175 |
| 影響を受けるバージョン | 4.0.7 以前のすべてのバージョン |
| 修正バージョン | 4.0.7 より後の最新バージョン(公開情報上、4.0.8 以降で修正済みと見られます) |
| 深刻度(CVSS) | 8.8(High) |
| 認証の要否 | 認証が必要(購読者権限以上のログインユーザーが攻撃可能) |
| 公開日 | 2026年9月12日 |
| アクティブインストール数 | 10万件以上 |
| 参照元 | Wordfence 脆弱性データベース/Patchstack |
脆弱性の概要
Tutor LMSは、オンライン講座の作成・販売・受講管理を行えるeラーニング(LMS)プラグインです。今回の脆弱性は、講師の出金口座を保存するAJAX処理(tutor_save_withdraw_account)に権限チェックがなく、さらに入力値の処理過程でシリアライズデータが壊れる不具合が重なったことで、攻撃者が任意のPHPオブジェクトを注入できる状態にありました。
購読者(Subscriber)権限のアカウントがあれば攻撃可能とされており、受講者登録を開放しているLMSサイトでは、誰でも攻撃の前提条件を満たせることになります。プラグインに同梱されたライブラリを経由した攻撃経路(POPチェーン)も確認されており、サーバー上での任意コード実行に至る可能性があります。
想定されるリスク
- サイトの完全な乗っ取り — 任意のPHPコードが実行されると、管理者アカウントの作成、バックドアの設置、ファイルの改ざんが可能になります。
- 受講者・講師の個人情報の漏洩 — 氏名、メールアドレス、決済関連情報などが流出する恐れがあります。
- 他サイトへの横展開 — 同一サーバー上で運用している他のサイトにも被害が広がる可能性があります。
推奨対応
- Tutor LMSを速やかに最新バージョン(4.0.7より後)にアップデートしてください。管理画面の「プラグイン」一覧でバージョン番号を目視確認し、4.0.7以前であれば直ちに更新してください。
- 直ちに更新できない場合は、新規ユーザー登録を一時的に停止するか、講師の出金機能を無効化してください。
- 身に覚えのない管理者アカウントや、更新日時が不自然なファイルがないかを点検してください。
- Tutor LMSは2026年に入ってから複数の重大な脆弱性が続けて公開されています。自動更新の有効化を検討してください。
その他の脆弱性検出プラグイン一覧
以下の68件のプラグインについても、今週新たに脆弱性が報告されています。ご利用中のプラグインがないかご確認ください。
- MPG – Multiple Page Generator, Bulk Landing Pages & Programmatic SEO
- GEO my WP
- DT LMS – elearning, WordPress LMS Plugin
- rtMedia for WordPress, BuddyPress and bbPress
- Smart Marketing SMS and Newsletters Forms
- MemberPress Corporate Accounts
- Booktics – Appointment Booking Calendar for Service Businesses
- Themify – WooCommerce Product Filter
- Vigilant – 100% Free Security Suite: Firewall, 2FA, Login, Headers, Scanner…
- Simple Ajax Chat – Add a Fast, Secure Chat Box
- WP Photo Album Plus
- Sticky Chat Widget – Floating Chat Icons, Contact Form, Call, Click to Chat, Email & Message Buttons
- UsersWP – Front-end login form, User Registration, User Profile & Members Directory plugin for WP
- OTP Login & Register Woocommerce
- PDF Builder for WooCommerce. Create invoices,packing slips and more
- MIPL Grouped Checkout Fields for WooCommerce. Customize & Organize Checkout Fields.
- GamiPress – Gamification plugin to reward points, badges & ranks in WordPress, now with AI
- Bold Timeline Lite
- AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress
- Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder
- WP BackItUp Community Edition
- Builderall for WordPress
- Sidebar Manager Light
- Bulk Password Reset
- Direct Download for WooCommerce
- Drag and Drop File Upload for Elementor Forms
- WP Module Data
- WP Plugin Bluehost
- WP Plugin Crazy Domains
- WP Plugin Hostgator
- WP Plugin Web
- YITH WooCommerce Waitlist Premium
- WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode
- Points Management System For Gamification, Ranks, Badges, and Loyalty Rewards Program – myCred
- Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce
- WPMR Google Feed Manager for WooCommerce – Sell on Google Merchant Center & Shopping
- Checkout Custom Fields Builder for WooCommerce
- WP Compress – Instant Performance & Speed Optimization
- Next-Cart Store to WooCommerce Migration
- ilGhera Reviso Exporter for WooCommerce
- WPFunnels – Funnel Builder for WooCommerce with Checkout & One Click Upsell
- Awesome Support – WordPress HelpDesk & Support Plugin
- WPBot – AI ChatBot for Live Support, Lead Generation, WordPress Automation, AI Services
- WP Crowdfunding
- User Access Manager
- Shopping Cart & eCommerce Store
- Podlove Podcast Publisher
- Mail Mint – Email Marketing, Automation & WooCommerce Emails with AI Assistance
- My Calendar – Accessible Event Manager
- FireBox – WooCommerce Popup Builder, Exit Intent Popup, Email Optin & Cart Abandonment
- Contact Form to DB by BestWebSoft – Messages Database Plugin For WordPress
- Graphina – Charts and Graphs For Elementor
- Repeater Fields for Gravity Forms
- CatalogX – Catalog Mode, Enquiry & Quotes for WooCommerce
- Event Booking Manager for WooCommerce – Sell Tickets, Event Registration, RSVP & Event Calendar
- Csomagpontok és Címkék WooCommerce-hez
- Open User Map – Interactive Leaflet Maps
- Unbounce Landing Pages
- Easy Appointments
- WP Fusion (Pro)
- EDD Product Catalog Feed by PixelYourSite
- ELEX WooCommerce Request a Quote
- HT Menu – WordPress Mega Menu Builder for Elementor
- IPGP Visitors Origin
- JCH Optimize
- Live Composer – Free WordPress Website Builder
- Loops & Logic
- Music Store – WordPress eCommerce
運用担当者様へのお願い
定期的な対策チェックリスト
- WordPress本体・プラグイン・テーマを常に最新バージョンに更新する
- 使用していないプラグイン・テーマは削除する
- 管理画面へのアクセス制限(IP制限、2要素認証)を設定する
- 定期的にバックアップを取得し、復元手順を確認しておく
- WAF(Web Application Firewall)の導入を検討する
- ECサイトの場合は、本体だけでなく決済・チェックアウト系の拡張プラグインの更新状況もあわせて確認する
脆弱性情報は日々更新されます。プラグインのアップデート通知を確認し、速やかにご対応いただくことが、サイトを安全に保つための最善策です。
とはいえ、毎週これだけの脆弱性情報を追いかけ、一つひとつのプラグインを安全にアップデートしていくのは大変な作業です。「自社で対応したいけれど、WordPressに詳しいスタッフがいない」「本業が忙しくてセキュリティまで手が回らない」
そんな課題を抱えている企業様は、ぜひジオコードのWordPressセキュリティプランをご検討ください。WordPress本体・プラグイン・テーマのアップデート対応から、脆弱性の監視、改ざん検知まで、WordPressのセキュリティに関わることなら何でもサポートいたします。